KAIRO
KAIRO
7Chapter 7

暗号技術・エンドポイントセキュリティと脅威・脆弱性管理

Part 2: セキュリティ、機密性、およびプライバシーBlueprint Area II 対応・配点 35-45%読了目安 約111分

章構成を新カリキュラムに刷新しました。旧構成との対応は移行ガイドをご覧ください。

ストーリー(冒頭プレビュー)

🦉 Episode 7: 壁を壊さない攻撃

登場: 🦉 カイロウ(新人)/💼 先輩(IT監査部門)/🏢 福田さん(クライアントの経理担当)

社長からのメール

訪問先は、食品を加工して卸す会社だった。先月、経理担当の福田さんが受け取ったメールについて、詳しい経緯を聞かせてもらっている。会議室のテーブルには、そのときのメールを印刷した紙が置かれていた。

🏢「社長の名前で、至急、取引先への支払いを立て替えてほしいというメールが届いたんです。金額は48万円で、いつもの振込先とは違う口座が指定されていました。文面はいつもの社長の口調に近くて、最初は信じかけました」

🦉「本物の社長からのメールじゃなかったんですか」

福田さんは印刷した紙をカイロウのほうに向けた。件名には「至急」の文字があり、本文の最後には「他の人には言わずに進めてください」という一文が添えられている。

🦉「『他の人には言わずに』って、ちょっと不自然な気もしますね」

🏢「今思えばそうなんですけど、そのときは急いでいて、あまり気にしませんでした。よく見たら、返信先のアドレスも一文字だけ違っていて、おかしいと思って直接電話で確認したんです」

福田さんは机の上のスマートフォンを取り、発信履歴の画面を見せた。かけた相手は、メールとは別に登録してある社長の携帯番号だった。

🦉「かけた電話は、いつもの社長の番号だったんですね」

🏢「はい。出た瞬間、『そんなメール送っていないよ』と言われて、体の力が抜けました」

🦉「うちの会社、ファイアウォールもしっかり入れているはずですよね。それなのに、どうしてこんなメールが届いてしまうんですか」

先輩の一言

先輩は福田さんが保存していたメールの画面を見ながら言った。

💼「このメールは、システムの壁を壊そうとしていないんだよ。壁を越えようとする代わりに、福田さんの判断を直接狙っているんだ」

🦉「機械の防御をすり抜けているんじゃなくて、最初から人に向けてきているんですね」

💼「そう。だから、ファイアウォールがどれだけ強くても、これだけでは防ぎきれない」

福田さんが胸をなでおろした。

🏢「電話で確認する習慣がなかったら、そのまま振り込んでいたかもしれません。同じ部署の同僚にも念のため見てもらったんですが、最初はその同僚も信じかけていました」

🦉「同僚の方も、最初は信じちゃったんですね」

🏢「はい。『いつもの社長っぽいね』と言っていました」

🦉「フクロウは目がいいはずなのに、一文字の違いには全然気づけませんでした」

先輩が笑った。

💼「気づけるかどうかより、疑って確かめる癖のほうが大事なんだよ」

インプット(冒頭プレビュー)

この章の試験での位置づけ

項目内容
所属エリアArea II:セキュリティ、機密性、およびプライバシー(Security, Confidentiality, and Privacy)
BlueprintグループII-B:セキュリティ(Security)
エリア出題比率35〜45%

⏱ 読了目安: 約111分(インプット教材のみ・個人差があります)。一度に読み切る必要はありません。キリのよいセクションで区切って進めてください。

この章は、情報を「読めなくする」「改ざんを検知する」「本人だと証明する」という防御の技術(暗号技術・PKI・エンドポイントセキュリティ)から、「攻撃の芽を分類し、弱点に優先順位をつけ、実際に破られないか試し、最後は人の判断力を鍛える」という運用(脅威の分類・脆弱性管理・ペネトレーションテスト・意識向上研修)までを扱う。Area IIの中でも実務密度の高い範囲である。


前提知識 --- この章に入る前に、分かっているとラクなこと

前提知識なぜ必要か
ネットワークの基本用語(クライアント/サーバー、IPアドレス)暗号化やエンドポイント保護が、どの通信・どの機器に対して働く技術なのかを区別する土台になる
認証(Authentication)と認可(Authorization)の違い「本人確認」と「権限の付与」の違いを指す(詳細は後の章で扱う)。デジタル署名やPKIが証明している対象がどちらなのかを見誤らないために必要
情報セキュリティの3要素(機密性・完全性・可用性)本章で学ぶ各技術(暗号化・ハッシュ・EDR等)が、この3要素のどれを守るための技術なのかを整理する軸になる
リスクという考え方(脅威×脆弱性×影響)脆弱性管理やペネトレーションテストが、なぜ優先順位づけを伴う作業なのかを理解する共通言語になる

1. なぜこの論点が必要か(Why)

【ISC全体マップ】

Part1: 情報システムとデータ管理
   │
   ▼
Part2: セキュリティ、機密性、およびプライバシー
   ├─ II-A 規制・基準・フレームワーク
   ├─ II-B セキュリティ(前半:認証・アクセス制御など、入口の守り)
   ├─ II-B セキュリティ(後半:暗号技術・エンドポイント・脅威と脆弱性への対応) ← 今ここ
   ├─ II-C 機密性とプライバシー
   └─ II-D インシデント対応
   │
   ▼
Part3: SOC業務に関する考慮事項

これまでの章では、誰が・どこまでシステムに触れてよいかを制御する「入口の守り」を扱ってきた。本章はその先にある二つの問いを扱う。ひとつは、実際にやり取りされる情報そのものをどう守るか(暗号技術・PKI・エンドポイントセキュリティ)。もうひとつは、守り切れずに攻撃を受けた、あるいは受ける前に弱点が見つかったとき、どう向き合うか(攻撃・脅威の分類、脆弱性管理、ペネトレーションテスト、意識向上研修)である。

続きとアウトプット演習・整理ノートはISC教材(購入者限定)でご覧いただけます。

この章は購入者限定コンテンツです

Chapter 1は無料でお読みいただけます。Chapter 2以降は教材を購入するとすべてご覧いただけます。